Wielokrotne luki XSS w wtyczce King Addons for Elementor do WordPress
Wtyczka King Addons for Elementor ma podatności XSS umożliwiające ataki Contributor+. Zalecana aktualizacja do wersji 5.1.51 lub wyższej.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka King Addons for Elementor do WordPress do wersji 51.1.38 zawiera wiele podatności typu Contributor+ DOM-Based Stored Cross-Site Scripting z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania lub edycji strony.
Wpływ biznesowy
Luki te pozwalają na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika lub administratora, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub eskalacji uprawnień. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami Contributor lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji co najmniej 5.1.51 lub nowszej, w której luka została częściowo załatana. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i testy bezpieczeństwa są wskazane.